Проект_3.2/2_«План защиты персональных данных и реагирования на инциденты»
Задания
Исходная ситуация: В условной организации персональные данные хранятся в кадровой системе, сетевых папках, электронных таблицах и бумажных делах. Часть работников имеет избыточный доступ, а порядок фиксации и расследования инцидентов не установлен.
Задание
• Составить перечень категорий персональных данных и мест их обработки или хранения.
• Определить цели обработки и группы работников, которым доступ необходим по служебным обязанностям.
• Разработать матрицу доступа по ролям и информационным ресурсам.
• Предложить организационные меры защиты при создании, передаче, копировании и хранении документов.
• Разработать алгоритм действий при утрате носителя, ошибочной отправке, несанкционированном копировании или раскрытии сведений.
• Подготовить форму первичного сообщения об инциденте и план служебного расследования.
• Определить порядок ограничения последствий, сохранения доказательств и профилактики повторного нарушения.
• Подготовить краткую памятку для работников о безопасной работе с персональными данными.
Ожидаемые результаты
• сформированы карта персональных данных и ролевая матрица доступа;
• определены организационные меры защиты данных и документов;
• разработан порядок документирования и реагирования на инциденты.
Этапы выполнения
1. Инвентаризация данных и мест обработки.
2. Анализ доступа и рисков.
3. Разработка матрицы доступа.
4. Проектирование мер защиты.
5. Разработка порядка реагирования и форм документов.
6. Подготовка памятки и защита проекта.
Итоговые материалы проекта
• карта обработки персональных данных;
• матрица разграничения доступа;
• план организационных мер защиты;
• алгоритм реагирования на инцидент;
• форма сообщения и план расследования;
• памятка для работников;
• презентация проекта.
Методическое примечание: В проекте следует использовать только вымышленные персональные данные. Удаление файла или ограничение доступа после нарушения не заменяет документирование и расследование инцидента.